Operaciones pega el código de la reunión en la descripción del evento, pone de título «pase de esta noche», invita a todo el grupo y reserva una sala. Al terminar abre su calendario y pulsa Eliminar. En la copia compartida del asistente la descripción sigue. Quien pueda abrir el calendario del recurso de la sala abre el mismo párrafo. Diez minutos antes del hueco salta el recordatorio: la pantalla de bloqueo enseña la palabra «contraseña» y la línea de detrás.
Un texto anterior cubría si escribes una contraseña temporal en el correo, qué dejan Enviados, el reenvío y la vista previa del móvil: eso es «una vez que la contraseña está en el cuerpo, Enviados y el centro de notificaciones aún pueden mostrarla». Aquí la pregunta es otra: una vez que la contraseña está en la descripción de una invitación de calendario, qué copias puedes seguir abriendo. Si el secreto viaja en un enlace de un solo uso, la forma sigue siendo s.html?id=…#…. Crear y leer no piden cuenta. Las herramientas de MyPassGen se abren al momento. Esto no es un recorrido por los botones del calendario. Recorremos las páginas oficiales de ayuda y lo que ves en los detalles del evento, en los permisos de uso compartido y en el centro de notificaciones.
Primero, dos hechos distintos
Privado oculta el evento a quien mira tu calendario entero. No lo oculta a los invitados que metiste en este evento. Ellos abren el evento mismo. La contraseña de la descripción les es visible. Borrar tu copia no vacía las copias de los invitados, el calendario del recurso de la sala ni el recordatorio de la pantalla de bloqueo.
Por qué borrar tu evento no borra la contraseña
Una invitación de calendario no es un papelito que vive solo en tu ventana. El RFC 5545 §3.8.1.5 define DESCRIPTION como una propiedad de texto de un componente de calendario: le da a un VEVENT una nota más completa que el título. Cuando la contraseña entra en ese campo, forma parte de los datos del evento. Viaja con el título, la hora y el lugar. No se queda atrapada en el recuadro donde pulsas Enviar.
Lo que sueles mandar es una petición de programación, no un aviso de un solo sentido. El RFC 5546 describe REQUEST como tomar un objeto iCalendar y programarlo con otros usuarios de calendario. Quien lo recibe responde con un método de respuesta. Una convocatoria de reunión es uno de los ejemplos que enumera. Cada persona invitada recibe una copia que puede escribir en su propio calendario. Borrar la fila del organizador en la web solo cambia esa cuenta. Los calendarios de los invitados, y las copias sin conexión que ya bajó el móvil, no desaparecen con ese clic.
Quien no usa Google Calendar suele recibir de todos modos un correo de invitación. Google, en Invitar a personas a un evento de Calendar, dice que puedes invitar cualquier dirección de correo y que la otra persona recibe una invitación por correo. Quienes no usan Google Calendar, y quienes lo usan con una dirección que no es de Gmail, reciben un correo que actualiza su agenda según la configuración de su propio servicio. Así que «solo creé un evento, nunca escribí un correo aparte» no significa que haya una sola copia en texto plano. La propia invitación puede dejar otra en Recibidos. Dónde sigue viviendo una contraseña en el cuerpo del correo ya lo desglosó el texto anterior. Aquí no repetimos ese mapa.
A quién bloquea de verdad Privado
Google Calendar da a un evento tres ajustes de visibilidad: predeterminada, público y privado. Cambiar la visibilidad de los eventos o las tareas es explícito. La visibilidad predeterminada sigue las opciones para compartir del calendario. Si un compañero tiene «Ver los detalles de los eventos» o superior, puede ver los detalles. Privado enseña a la mayoría de quienes miran tu calendario un bloque con la etiqueta «Ocupado». Las excepciones eres tú y las personas a las que hayas dado «Hacer cambios en eventos y ver todos los detalles de los eventos» o superior. Bloquea a quien consulta tu calendario. No bloquea a los invitados que metiste en este evento.
La misma página lista límites que se pasan por alto. Después de invitar a alguien, esa persona controla cómo se muestra el evento en su calendario. Si el evento tiene visibilidad predeterminada y ha compartido el suyo, esas personas pueden ver los detalles en el calendario del invitado. Si reservas una sala de reuniones u otro recurso, quienes tengan acceso al calendario del recurso también pueden ver los detalles. Aunque marques el evento como privado, invitar o reservar una sala puede seguir mostrando la hora de inicio, la de finalización y quién lo creó. Una serie periódica solo admite un ajuste de visibilidad. Cambiar una instancia se aplica a toda la serie.
La casilla Privado de Outlook tampoco quema al leer. Microsoft, en Compartir su calendario en Outlook en la web, escribe que los elementos marcados como privados están protegidos: la mayoría de las personas con las que compartes ven solo la hora, no el título, la ubicación ni otros detalles. Una serie periódica marcada como privada sigue mostrando el patrón de periodicidad. La excepción es un delegado al que hayas permitido ver eventos privados: Microsoft lo formula como «Permitir que el delegado vea los eventos privados». Si el delegado puede abrir el elemento privado, la descripción y la contraseña están en lo que él puede leer. Poner la contraseña de la reunión en la descripción y esperar que la palabra Privado la recoja no encaja con esas cláusulas.
Calendarios compartidos, salas y la dirección secreta
Compartir el calendario entero llega más lejos que un solo Privado. Google, en Compartir tu calendario, define «Ver detalles de los eventos» así: la otra persona puede ver toda la información, como los nombres, las horas, los lugares y las descripciones. En una cuenta de trabajo o de centro educativo, el administrador puede tener permisos especiales para ver tu calendario y todos los detalles de los eventos aunque tú no lo hayas compartido. Si haces el calendario público, otras personas pueden encontrarlo en Internet o en los resultados de búsqueda, y pueden suscribirse con otras aplicaciones. Una contraseña en la descripción es texto plano para todo el que tenga «Ver detalles de los eventos», y para cualquier vista de administrador que exista en tu inquilino.
Hay además una puerta de sincronización propia. Google deja enganchar el calendario en solo lectura a Outlook o al Calendario de Apple con un enlace iCal, y llama a ese enlace «dirección secreta en formato iCal». Sincronizar tu calendario con programas de ordenador dice que solo tú debes conocer esa dirección; no la compartas; si ya la diste, pulsa Cambiar. Quien tenga esa URL puede suscribirse al calendario entero. La contraseña de la descripción viaja con la suscripción. No hace falta que esté en la lista de invitados.
El uso compartido público de Apple también copia el calendario entero. La ayuda de iCloud Compartir un calendario en iCloud.com dice que, al compartirlo de forma pública, las personas invitadas reciben automáticamente un correo con la URL del calendario, y que no hace falta ser usuario de iCloud para verlo. Outlook en la web limita el uso compartido hacia fuera a «Puede ver cuándo estoy ocupado», «Puede ver títulos y ubicaciones» y «Puede ver todos los detalles». Quien está fuera de la organización no recibe editar ni delegado, pero «Puede ver todos los detalles» ya basta para leer una descripción. El calendario del recurso de la sala, una suscripción de equipo y la dirección secreta son tres sitios que tu clic de Eliminar no limpia.
Recordatorios, pantalla de bloqueo y el reenvío
Cuando la misma contraseña está en la descripción, un recordatorio puede volver a enseñarla. Google permite hasta cinco notificaciones por evento. Los recordatorios que llegan a invitados de Google Calendar siguen su configuración, no la tuya. Los invitados que no usan Google Calendar pueden recibir las notificaciones que tú configuraste o las que eligieron en su propio servicio. El aviso suele llevar el título. Algunas pieles muestran además las primeras líneas de la descripción. Si la contraseña es la primera frase, o el título es «la contraseña es xxx», la vista previa es texto plano para quien pueda ver la pantalla.
La pantalla de bloqueo es otra ventana. El manual del iPhone de Apple, Acceder a funciones desde la pantalla de bloqueo, dice que las previsualizaciones de las notificaciones pueden incluir texto de Mensajes, líneas de Mail y detalles sobre las invitaciones del calendario. Previsualización se puede dejar en Siempre. Con la vista previa encendida no hace falta desbloquear para ver las palabras que el sistema considera dignas de encenderse. Después de borrar tu propio evento, los móviles de los invitados siguen sonando según su propia configuración de recordatorios.
Reenviar crea otra copia. Google marca esto como Importante en la ayuda de invitaciones: si reenvías una invitación, el destinatario podría ver la información actualizada de la reunión y podría cambiar tu respuesta de asistencia en cualquier momento. Si los invitados pueden añadir a otros, reenviar la invitación a una persona nueva la mete en la lista cuando responde, y esa persona puede invitar a más gente. Si no quieres que los invitados convoquen a otros, desmarca «Invitar a otros» en «Los invitados pueden». Zoom trata el texto completo de la invitación como algo que pegas en un calendario: la ayuda oficial Dónde encontrar el texto de la invitación a la reunión explica copiar la invitación entera para pegarla en un correo o en una invitación de calendario. El enlace para unirse y el código de acceso viajan en ese bloque. Que el programa de reuniones escriba el código en la descripción no es un mal hábito de un equipo. Es un campo que este camino de entrega ya lleva encima.
Reservar una sala no es una capa extra de secreto
Los calendarios de recursos suelen dar «Ver detalles de los eventos» a recepción, a un asistente o a todo un piso. Un evento con visibilidad predeterminada pone sus detalles en el calendario del recurso. Privado sigue sin ocultar la hora de inicio, la de finalización y quién lo creó. Quién más puede leer una contraseña después de copiarla del generador está en Después de copiar una contraseña, quién más puede leer el portapapeles. No trates el código de acceso como una línea más de la misma descripción.
Qué queda de una contraseña en el calendario
Usa la misma contraseña de prueba y el mismo título. Envía una invitación normal, marca una como privada, comparte un calendario entero y luego reenvía una invitación. Las páginas que puedes abrir no son las mismas. La tabla se escribe por «sitios que puedes pulsar», no por nombres de marketing.
| Qué hiciste | Tu propio calendario | Lo que otros suelen conservar |
|---|---|---|
| Contraseña en la descripción y luego borras tu evento | Tu lado puede quedar vacío; busca primero | Las copias de los invitados, el correo de invitación y el evento sincronizado en el móvil pueden seguir con el original |
| Marcado como privado, con invitados | Tú sigues leyendo la descripción | Los invitados leen la descripción; quien solo mira tu calendario suele ver Ocupado |
| Calendario entero compartido como Ver detalles de los eventos | El evento original sigue ahí | Quienes lo tienen compartido leen el nombre, la hora, el lugar y la descripción |
| Reservaste una sala o publicaste la dirección secreta iCal | El evento original sigue ahí | El calendario del recurso o un suscriptor puede leer los detalles; una dirección secreta reenviada suscribe el libro entero |
| La descripción solo lleva el id de un solo uso; la clave va por teléfono | El calendario no tiene la clave detrás de # |
Recordatorios y usos compartidos no arman una credencial completa; hacen falta las dos mitades para descifrar |
No mezcles la quinta fila con las cuatro primeras. Si pegas un s.html?id=…#… completo en la descripción, las copias de los invitados, los calendarios compartidos y los recordatorios de bloqueo siguen guardando una credencial entera. El servidor sigue sin ver la clave. Un robot de recordatorios suele no leer el trozo detrás de #. Una persona puede copiar la cadena completa. Separa el id de la clave y la búsqueda del calendario no encuentra un enlace que abra. Trata el enlace completo como la contraseña misma. No lo guardes en un calendario ni en un marcador.
Compruébalo en el momento
Estos pasos no dependen de ninguna promesa de marca. Usa una contraseña de prueba que nunca inicie sesión en una cuenta real, por ejemplo orange-lake-7. Pon de título «prueba — no abrir producción». No ensayes con la maestra que sigues usando, una clave de producción ni un enlace de un solo uso vivo.
- En un calendario personal de prueba, crea un evento cuya descripción sea solo la contraseña de prueba e invita a un segundo buzón de prueba. Tras enviar, abre el calendario del invitado y confirma que la descripción está. Abre la notificación del calendario del móvil y mira si la pantalla de bloqueo o el centro de notificaciones enseña la contraseña de prueba o el título. No uses el calendario de producción del trabajo para este paso.
- Busca en el calendario
orange-lake-7. Un acierto significa que la descripción se indexó. Anota cada puerta que aún abre: calendario del organizador, calendario del invitado, correo de invitación. Borra el evento del organizador y busca otra vez: ¿el calendario del invitado o Todos siguen acertando? - Contrasta la visibilidad de Google: pon el mismo evento de prueba en privado. Abre tu calendario desde una cuenta de prueba que tenga «Ver los detalles de los eventos» pero no permiso para cambiar. Deberías ver Ocupado. Abre el evento mismo desde la cuenta de prueba invitada. La descripción debería seguir. Esto solo demuestra «Privado ≠ oculto a los invitados».
- Si tienes un calendario de prueba que puedas tirar, compártelo con otra cuenta de prueba como «Ver detalles de los eventos». Abre su vista y confirma que el nombre, la hora y la contraseña de prueba de la descripción están. En una cuenta de trabajo o de centro educativo, pregunta además si un administrador puede ver los detalles sin un uso compartido. Fíate del ajuste real de vuestro inquilino, no de un eslogan de producto.
- Abre la configuración del calendario en Integrar el calendario / Dirección secreta. Confirma que la ayuda dice que no la compartas. No pegues esa dirección en un chat como prueba. Si ya lo hiciste, pulsa Cambiar según la página de ayuda. Crea un evento más que solo lleve la contraseña de prueba y mira la vista previa de la pantalla de bloqueo. En el iPhone, Ajustes → Notificaciones → Previsualización te dice si el valor actual es Siempre, Al desbloquear o Nunca.
- Crea un enlace de un solo uso de MyPassGen con la misma frase de prueba, caducidad de 24 horas y lecturas en 1. En la descripción del calendario pega solo la parte anterior a la almohadilla,
s.html?id=…. Di la clave por teléfono o en persona. Se abre sin cuenta. Con solo el id, el destinatario debería ver un enlace incompleto; hacen falta las dos mitades para descifrar. Tras leer, sobrescribe el portapapeles. No guardes en un calendario una dirección que aún tenga#.
En un calendario de empresa añade medio paso: abre el calendario del recurso de la sala del evento de prueba y mira si la descripción sigue con la contraseña de prueba, y si el calendario compartido de un asistente sincronizó el mismo párrafo. MyPassGen no te dirá si una pasarela concreta guardó otra copia. Fíate de las ventanas que acabas de abrir.
Si el calendario es el único canal, parte la credencial
Para una entrega uno a uno que el otro puede abrir ahora, no pongas la contraseña en la descripción. Genérala en este aparato y envuélvela en un enlace de un solo uso. El generador de contraseñas de MyPassGen usa un modo aleatorio de 6 a 128 caracteres, 16 por defecto, y avisa por debajo de 8. Se abre sin cuenta. El resultado no se sube como dato de negocio. Al crear, el navegador cifra con AES-256-GCM. Una nota tope es 32 KB. Las lecturas empiezan en 1 y el tope es 10. La caducidad puede ser 1 hora, 24 horas, 7 días, o solo por recuento sin TTL. El servidor solo guarda texto cifrado. Por qué la clave va detrás de # está en Cuando envías una contraseña una sola vez, por qué la clave de descifrado va detrás del # en la URL.
Cuando el calendario es obligatorio, parte el canal. El evento lleva solo la hora, el lugar, el id y la frase «la clave va por teléfono». No pegues un enlace completo en una descripción que se sincroniza, se comparte y dibuja una vista previa en la pantalla de bloqueo. Una llamada, una entrega en persona u otra cuenta de mensajería lleva solo el trozo detrás de #. Ninguna mitad descifra sola. Eso es un uso, no un valor por defecto del producto. La página de creación sigue emitiendo un enlace completo, cómodo para un envío uno a uno. En un canal que dibuja tarjetas de vista previa, prueba primero un enlace de ensayo y mira si la vista previa cuenta una lectura antes de mandar un secreto vivo. Ver Si pegas un enlace de un solo uso en Slack o WeChat, ¿la vista previa lo quema primero.
Un paquete de certificados o una exportación de más de 32 KB no caben en un enlace de texto de un solo uso. Usa la caja de cifrado de archivos: AES-256-GCM en flujo en el navegador, un archivo de hasta 5 GB, salida .lock / .enc, contraseña por otro canal. El disco o un adjunto del calendario deberían guardar solo texto cifrado. Ver Antes de dejar un archivo en la nube, quién puede leer el texto plano. Una hoja sin cifrar adjuntada al evento es el mismo tipo de problema que una contraseña en la descripción: el archivo viaja con las copias de los invitados y con cada reenvío.
Cuando hayas comprobado «¿el calendario del invitado sigue acertando después de borrar el evento del organizador» y «¿la vista previa de bloqueo enseña la contraseña de prueba», ya puedes responder a la pregunta del artículo: una vez que la contraseña está en la descripción del calendario, las copias de los invitados, los calendarios compartidos, los recursos de sala y los recordatorios del móvil pueden volver a mostrar el texto plano. Privado bloquea a quien mira tu calendario, no a los invitados. Una dirección secreta o un uso compartido público suscribe la descripción entera. El calendario sirve para una hora y un id. Es un mal canal para la contraseña misma.
Preguntas frecuentes
Si borro mi evento, ¿el otro ya no lo ve?
Vaciar tu fila no vacía la suya. La invitación se copia como un REQUEST del RFC 5546. Busca la contraseña de prueba: calendario del invitado, correo de invitación y la notificación del móvil. Si ya la reenvió, o el calendario del recurso sigue teniéndola, borrar tu evento no aplica. No trates «borré el evento» como un cambio de contraseña.
¿Privado puede sustituir un enlace de un solo uso?
No. Google escribe que Privado muestra Ocupado a quien mira tu calendario; los invitados siguen abriendo la descripción. Reservar una sala puede seguir mostrando inicio, fin y creador. Outlook oculta título y detalles a la mayoría con quien compartes, salvo un delegado autorizado a ver eventos privados, y los asistentes siguen viendo los detalles. El cuerpo lo aloja el servicio de calendario. El texto plano no aparece solo en el navegador del destinatario. Para comprobar «¿el servidor vio algo aparte del texto cifrado», usa un enlace de un solo uso y Red. No sustituyas Privado.
¿En qué es mejor pegar la URL completa de un solo uso que la contraseña en la descripción?
Los registros del servidor y las vistas previas que solo toman HTML suelen no ver la clave detrás de #, y la página de lectura espera al script que pide el texto cifrado antes de contar. Las copias de los invitados, los calendarios compartidos y un recordatorio de bloqueo pueden seguir guardando la URL entera. Quien la copie puede abrirla antes de que se queme. Más seguro: el calendario solo lleva el id; la clave va por otro canal.
¿Hace falta cuenta para crear y leer? Si me equivoco de canal, ¿soporte puede recuperarlo?
No hace falta registrarse. Crear y leer son públicos para un visitante. Cuando el texto cifrado se quema por recuento o caducidad, no hay copia de texto plano en el servidor ni un buzón de soporte que pueda recuperarlo. Genera una contraseña nueva y un enlace nuevo. No recargues la misma URL a ver si vuelve.